AIPex: ИИ-агент в браузере возьмёт рутину и увидит все ваши входы
AIPex это расширение для Chrome и Edge с открытым кодом под лицензией MIT: агент кликает и заполняет формы в вашем браузере по команде. Разобрал манифест и исходники: какие права он берёт, куда уходит содержимое страниц, что можно поручить и какие правила нужны, чтобы не открыть ему банк, почту и CRM.
Что это и что подтверждено
Репозиторий называется AIPexStudio/AIPex. Описание: помощник для автоматизации браузера без переезда в другой браузер. Файл LICENSE содержит текст лицензии MIT. Проект не архивирован. По ленте коммитов главной ветки последний коммит датирован 26 августа 2026 года, версия расширения в манифесте 2.2.39.
README обещает три вещи: расширение работает в вашем обычном браузере, код открыт, ключ модели вы подставляете свой (BYOK). README даёт ссылки на установку из Chrome Web Store и из каталога дополнений Edge. Есть и режим для программистов: через MCP и командную строку (утилита browser-cli) внешний ИИ-агент, например Cursor или Claude Code, может управлять тем же браузером.
Я читал README, манифест и исходники. Расширение не запускал, поэтому про поведение пишу по коду и описанию.
Что можно поручить
Подходят задачи, где одно и то же повторяется на страницах, а API у площадки нет.
Сбор данных со страниц. Выписать из десяти карточек поставщиков цену, срок и контакты в таблицу. README описывает работу через снимок структуры страницы, поэтому для текстовых страниц это естественный сценарий.
Проверка цен конкурентов. Открыть список ссылок, найти цену и наличие, записать. Страницы открытые, риск небольшой, пока в профиле нет рабочих входов.
Однотипные формы. Занести пачку позиций в кабинет, заполнить анкеты на портале. Ошибка агента здесь превращается в реальную запись или заявку.
Выгрузка из кабинетов. Скачать отчёты из маркетплейса или рекламного кабинета. Браузер уже залогинен, поэтому здесь нужны самые строгие правила.
Разрешения и куда уходят данные
В манифесте (Manifest V3) записано следующее. Скрипт расширения подключается на всех адресах (<all_urls>, во всех фреймах). Среди разрешений: tabs, cookies, history, bookmarks, downloads, browsingData, management, scripting, webNavigation, debugger, storage, audioCapture. По-русски: расширение может видеть открытые вкладки, читать куки, историю и закладки, скачивать файлы, управлять страницами через отладчик и очищать данные браузера.
Для модели есть два пути. Первый: ваш ключ. В зависимостях проекта Anthropic, Google, OpenAI, OpenRouter и любой OpenAI-совместимый адрес, то есть содержимое страниц уходит выбранному вам провайдеру. Второй: если ключ не задан, расширение работает через прокси на сайте claudechrome.com с моделью по умолчанию deepseek/deepseek-chat-v3.1. Тогда тексты страниц идут через сервер авторов проекта. В README стоит фраза «ваши данные не покидают вашу машину», и читать её надо с этой оговоркой: агент должен показать модели страницу, иначе он не сможет по ней действовать.
Про локальные модели в README ничего нет. В коде проверка адреса модели в боевой сборке отклоняет localhost и 127.0.0.1, так что подключить модель с этого же компьютера напрямую, судя по коду, нельзя. Это чтение кода, не проверка запуском.
Переписки хранятся в браузере (IndexedDB). Режим доступа к сайтам в коде по умолчанию «все сайты», но есть белый и чёрный список. Белый список я бы включил в первый день.
Где опасно
Всё, во что вы вошли, видно агенту. Расширение работает с вашими сессиями, и это его главное достоинство. Заодно оно получает доступ к банк-клиенту, почте, CRM и кабинету маркетплейса, если они открыты в этом же профиле.
Чужая страница может дать команду. Проблема известная. Команда Brave в разборе от 21 октября 2025 года показала на примере браузеров Comet и Fellou, что скрытый на странице текст принимается агентом за указание, а агент действует с вашими правами. В списке мер у них: отделять агентный просмотр от обычного и запускать действия только по явной команде. В OWASP LLM01:2025 та же проблема стоит первым риском, а в числе мер названы минимум прав и одобрение человеком рискованных действий. OpenAI в декабре 2025 года писала об усилении защиты Atlas, страницу я не смог открыть и знаю её по пересказу TechInformed (вторичный источник). AIPex в них не разбирался, но устройство у него такое же, а защиты от инъекций в README я не нашёл.
Содержимое уходит наружу. Договоры, письма, данные клиентов и цены, оказавшиеся на странице, попадают во внешнюю модель или в прокси. Для персональных данных это вопрос 152-ФЗ, для остального вопрос коммерческой тайны. О похожем сценарии в браузерном расширении я писал в разборе Mimik, а модель, которая считает данные прямо в браузере и никуда их не шлёт, описана в статье про Transformers.js.
Правила безопасной работы
Если решили пробовать, я бы делал так.
Отдельный профиль браузера, в котором нет банка, почты, CRM и личных аккаунтов. Расширение ставится только в него. В профиле работают отдельные учётные записи с минимальными правами: чтение отчётов, а не управление магазином.
Ключ модели свой, с лимитом расходов, доступ к сайтам по белому списку.
Деньги и удаление агенту не поручать. Отправку формы, заказ и оплату подтверждает человек. В README есть режим «интервенций» с карточками для участия человека, но подтверждает ли он каждый клик, я не выяснил, так что на него я бы не опирался.
Журнал действий. Что агент открыл и что отправил, должно быть видно после запуска. Готового журнала действий в расширении я не нашёл, его приходится вести скриншотами.
Что делаю я вместо расширения: серверного агента, у которого доступ ограничен списком действий и ролью только на чтение. Схему доступа я описывал в статьях про границу автономности агента и безопасный доступ к базе. Вопросы подрядчику собраны в отдельной статье.
Чего я не подтвердил
Не открывал карточку расширения в магазине и не смотрел список запрашиваемых там прав. Не нашёл в репозитории отдельного файла с политикой конфиденциальности (искал PRIVACY.md и SECURITY.md). Не нашёл готовых цифр точности агента: дорожная карта в README отмечает оценку качества как невыполненный пункт. Поэтому процесс, от которого зависят деньги, я бы на нём не строил.
Статья не заменяет консультацию юриста.
Частые вопросы
Можно ли использовать AIPex бесплатно?
Расширение под лицензией MIT, а модель вы оплачиваете провайдеру по своему ключу. Цены провайдеров я не проверял.
Безопасно ли держать его в обычном браузере?
Права в манифесте широкие, а защита от инъекций в README не описана. Если в профиле открыты банк или почта, риск высокий. В отдельном профиле без них он заметно ниже.
Что лучше для регулярных выгрузок?
Расширение подходит для разовой и ручной рутины. Выгрузка по расписанию надёжнее у серверного робота с отдельной учётной записью.
Коротко о главном
AIPex даёт реальную автоматизацию в браузере, код открыт, лицензия MIT. Его разрешения охватывают все сайты, куки и историю, а содержимое страниц уходит в модель. Поэтому профиль должен быть отдельным, права минимальными, а деньги и удаление остаются за человеком.
Если рутина у вас регулярная и касается кабинетов с деньгами, я собираю ИИ-агентов под ключ с ограниченным доступом и журналом действий. Напишите мне в Telegram кодовое слово «ПОРУЧЕНИЕ», разберём, что можно отдать агенту, а что оставить человеку.
Ещё open-source для бизнеса
Эта статья — часть каталога бесплатных решений, которые я разворачиваю на вашем сервере под ключ: CRM, аналитика, документы, почта, безопасность, магазины, AI.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


